审计模型—技术与思维的双螺旋化进步

15.审计文章

首先我们思考一个问题:

为什么现代天气近乎可以被短期精准预测?

可以从天气预报技术发展历程的五个主要发展阶段上找寻答案:

经验定性预报阶段→天气图与动力气象学阶段→数值天气预报阶段→数据驱动AI预报模型阶段→混合建模与地球系统数字孪生阶段

阶段一:依赖感知与经验记忆,通过观察云层、风向、动物行为等,对天气进行描述判断;

阶段二:不满足于经验认知无法解释复杂因果的缺陷,则利用仪器测量气压、温度、湿度等指标,把感觉到的天气,转变为数据图像化的天气,延伸了天气是什么的理解边界;

阶段三:当我们理解了天气是什么,进而去寻求天气现象背后的动力机制和物理运动规律,并借助计算机构建数值模型演算其变化过程,推演出未来某一时刻的大气状态;

阶段四:当我们意识到无法掌握天气初始条件,以及模型简化带来的偏差时,AI模型不依赖显式建立的物理方程,而是通过学习历史数据中的模式,自动捕捉复杂的非线性关系,进而从用理解去预测,转变为用学习去预测;

阶段五:为解决AI模型仅在学习历史数据和模仿历史规律,但无法理解物理定律,缺乏因果机制,将数值模型与AI模型结合,使得AI不仅仅是拟合数据,弥补盲区。同时天气是地球系统的一部分,若将大气—海洋—生态—人类活动耦合建模,用系统科学的方式统一理解,则天气预报不再只是预测天气,而是预测未来可能的世界。

从天气预报技术的发展历程中看,其背后的有两条并行、相互推动的线:模型技术的发展、认知方式的提升。

换句话说,技术是认知的外化工具,认知是技术发展的内在动力;技术提升了我们“能看、能算、能预测”的能力,而认知提升了我们“为什么要看、算、预测”的理解和方法。

现在我们将视角由天气预报技术,转向审计技术,前者面向的是自然物理系统,后者面向的是社会经济系统,但从“描述现状”到“预测风险”的一致性核心目标,以及技术范式的演进路径,都具备共同性。

现代审计工作的运作模式从传统抽样审计转向全量分析、持续审计和实时洞察,其中对“审计模型”的讨论声音也是络绎不绝。

模型是什么?模型(Model)一词,通常指:

一种对现实系统的抽象表达,用以描述系统结构、状态与变化规律

话句话说,大气、经济、人体等现实系统,都包含着海量变量和复杂的相互作用,我们无法通过言语或文字完整地描述其全貌,此时则需要抓住主要因素,忽略次要因素,即系统有哪些核心组成部分、各部分在特定时刻的状态、这些状态随时间演变的规律。

通过建模,我们能够构建出可计算、可验证的系统关系(既包括因果关系,也包括统计关联),从而实现对过去状态的合理解释与对未来状态的定量预测。

但需要注意的是模型始终无法还原真实世界,与现实之间总是存在误差。正如George E. P. Box所说:“All models are wrong, But some are useful(所有模型都是错的,但有的模型是有用的) ”

审计模型又是什么?

我们依然可以从技术和认知思维两个层面去看

在总结过往的审计项目经验中,我们会发现当出现某几个异常数据指标时,意味着很可能会发生风险,或者风险已经发生,具有较强的因果关系。那么如果将某一场景的结构化或非结构化数据,按照一定规范存入数据库,使用SQL/Python等工具,按照固定预设的的异常数据筛选条件,如“若供应商与收货方银行账户一致,则标记‘疑似舞弊,需重点核查’”,即可对某一特定场景的数据进行全量筛选,既可以做到实时自动化检查,时发现风险和控制风险,其输出的结果又具备强解释性。

此时,就诞生了以“如果…..那么….”为核心思想的规则/统计模型。此模型的出现大大降低了传统抽样审计覆盖率低带来的风险,也一定程度上缓解了指数级增长的企业交易量,与审计人手不足之间的矛盾。

但指标是基于过去已知风险而设定,其知识更新滞后于业务与舞弊手段的演变,会形成危险的防护空窗期;其次规则通常孤立且刚性,既难以识别跨部门、跨时间的复杂关联舞弊,也无法捕捉现实世界中非线性的异常模式,其洞察力被设计者的认知所禁锢;同时大量规则触发的误报极易导致审计师疲劳,可能使其在警报脱敏中忽略真正的风险信号。

意识到规则/统计模型的缺陷后,我们会发现利用深度/强化学习等算法建模,能够缓解模型自主找寻“相关性异常”的问题,提升异常搜索范围。

换句话说,学习模型能够在海量数据中,自动、无预设的挖掘出潜在的相关性异常数据,如场景:某团伙固定在周二和周四凌晨,通过某特定的分享链接和IP地址段,发起一致数量、金额的商品交易,并在收货信息上标记“XX”符号,且在供应商资质中,关联出伪造的授权报告”。

在异常场景特征尚未被定义、过于复杂,或者处于动态时间变化中,学习模型能够从数据中自动学习模式,能在面对新样本时做出合理推断,探测到异常的行为模式。

但审计结论要求可追溯、可复核、可解释,否则无法被管理层或监管机构接受,学习模型的“黑箱”特性,使得我们难以将模型结果作为独立证据使用,缺乏因果链条支撑;学习模型高度依赖样本数量和质量,审计数据往往来源多,口径不一,甚至存在数据孤岛、噪声、字段缺失等问题,导致模型的偏差认知。

因此从技术层面上看,模型能替代人工执行机械式检查工作,甚至是相关性、非线性异常监测,但模型始终无法解决审计所面临的所有问题。

从认知层面上看,一个“认知模型”描述的是人类大脑如何感知、理解、判断与决策,而审计模型,本质上是这一过程在企业风险识别与控制场景下的技术化映射。换句话来说,审计模型取决于企业认知能力,是企业在理解自身风险结构、经营逻辑与外部环境基础上构建的认知工具。

那如何让企业认知与审计模型形成闭环?

感知→理解→推理→决策→学习→再感知

从数据和日志中发现异常,通过业务知识解释异常的原因,判断其背后的因果逻辑与风险机制,提出控制、整改、预防的策略,再将经验、结论与反馈反哺至模型与认知体系中,将模型、审计师、组织学习统一纳入到动态认知系统中,实现持续的学习与自我修正。

认知决定了我们“看见什么、理解什么、相信什么、行动什么”,不管对于个人还是企业来说,没有认知,只能停留在“被动应对”的状态。